Çözüm Alanları · Cihaz kontrolü

Cihaz Kontrolü Nedir? USB ve Çevre Birimlerini Kapatmadan Denetlemek

Cihaz kontrolü (device control), bilgisayara ve sunucuya bağlanan USB bellek, harici disk, telefon, yazıcı, Bluetooth aygıtı ve benzeri çevre birimlerinden hangisinin çalışabileceğine ve ne yapabileceğine merkezden karar veren güvenlik kontrolüdür. Amaç, işin gerektirdiği cihazı gereken yetkiyle çalıştırmak ve geri kalanını kapatmaktır.

Taşınabilir bellek iki yönlü bir risktir: kurumdan veri çıkarır, kuruma zararlı sokar. İnternete bağlı olmayan kapalı ağlarda ve üretim hatlarında dosya USB bellekle taşınıyorsa risk orada da sürer; Stuxnet bu yolla da yayılacak biçimde tasarlanmıştı.

Son güncelleme:

Tanım

Cihaz kontrolü nedir?

Cihaz kontrolü, uç noktaya bağlanan her donanımı tanır ve politikaya göre üç karardan birini verir: izin ver, kısıtla ya da engelle. Kural, hangi cihazın hangi kullanıcıda ve hangi bilgisayarda, ne zaman ve hangi yetkiyle çalışacağını belirler. Denetlenen cihaz sınıfları genellikle şunlardır:

  • Depolama: USB bellek, harici disk, SD kart, CD/DVD.
  • Mobil cihazlar: Telefon ve tablet; dosya aktarımı ve telefonla internet paylaşımı.
  • Kablosuz ve ağ: Bluetooth, Wi-Fi ve USB ağ bağdaştırıcıları, modemler.
  • Çevre birimleri: Yazıcı, tarayıcı, kamera.
  • Giriş aygıtları (HID, insan arabirim aygıtı): Klavye ve fare; kendini klavye olarak tanıtan sahte aygıtlar da bu sınıfın kurallarına tabidir.

Veri sızıntısını önleme (DLP) ile cihaz kontrolü sık karıştırılır. Cihaz kontrolü hangi aygıtın bağlandığına bakar; DLP ise dosyanın içeriğine bakar ve dosyada kişisel veri ya da kart numarası olup olmadığına göre karar verir. “USB DLP” denen yaklaşım ikisinin birleşimidir: USB'ye izin verilir ama hassas içerikli dosyanın kopyalanması durdurulur. Hassas verinin nerede durduğunu bulmak ise hassas veri keşfinin işidir.

Çalışma mantığı

Cihaz kontrolü nasıl çalışır? Cihaz kimliği, kullanıcı ve zamana göre kural

Uç noktadaki ajan, işletim sisteminin sürücü katmanında çalışır. Cihaz takıldığında sınıfını, üretici ve ürün kimliğini (VID/PID) ve varsa seri numarasını okur, politikayla karşılaştırır. Kurallar şu ölçütlerle yazılır:

  • Cihaz sınıfı: Örneğin bütün depolama aygıtları salt okunur, bütün Bluetooth aygıtları kapalı.
  • Model ya da seri numarası: Kurumun dağıttığı şifreli USB bellek modelleri ya da tek tek kayda alınmış cihazlar.
  • Kullanıcı, grup ve bilgisayar: Muhasebede salt okunur, tasarım ekibinde yazma izni gibi.
  • Zaman ve konum: Süreli izin; kurum ağındayken ve dışarıdayken farklı kural.

Bağlantılar ve kopyalanan dosyaların adı ile boyutu kayda girer. Kurulum, uygulama kontrolünde olduğu gibi önce denetim (izleme) modunda başlar: birkaç hafta boyunca hangi cihazın kimde kullanıldığı kaydedilir, izinli liste bu kayda göre hazırlanır, sonra kısıtlamaya geçilir.

Microsoft'un araçları da bu işin bir bölümünü yapar. Çıkarılabilir depolama, yazıcı ve Bluetooth aygıtlarına erişim Windows'ta yerleşik Grup İlkesiyle ya da ayrı lisanslanan Intune ve Defender for Endpoint cihaz kontrolüyle kısıtlanabilir. Defender for Endpoint cihaz kontrolü Plan 1, Plan 2 ve Defender for Business kapsamındadır; kural cihaza, seri numarasına, kullanıcı grubuna ve ağ konumuna göre yazılabilir. İstenirse yazma yalnız BitLocker ile şifrelenmiş belleklere açılır. Microsoft'un belgesine göre bu özellik Windows 10 ve 11'de çalışır, sunucuları şu an desteklemez; macOS için ayrı bir sürümü vardır. Sunucularda da cihaz denetimi gerekiyorsa Defender'ın cihaz kontrolü bu ihtiyacı bugün karşılamaz; üçüncü taraf ürün değerlendirilirken ilk sorulacak soru Windows Server desteğidir.

USB güvenliği

USB'yi engellemek yerine ne yapılır? Kademeli USB politikası

USB port engelleme en kolay kuraldır ama uzun süre tutmak zordur: sunum yapan, tedarikçiden dosya alan, sahada çalışan ekipler istisna ister ve istisnalar zamanla kuralın yerini alır. Bunun yerine kademeli bir politika kurulur:

  1. İzinli cihaz listesi: Yalnız kurumun dağıttığı ya da kayda alınmış USB bellekler çalışır; kişisel ve tanınmayan bellek takıldığında engellenir.
  2. Salt okunur erişim: Dosya USB'den okunur ama USB'ye yazılamaz. Veri çıkışı kapanır, iş akışı durmaz.
  3. Şifreleme zorunluluğu: USB'ye yazmaya yalnız şifreli bellekte ya da şifrelenen dosyada izin verilir. Bellek kaybolursa içindeki veri parola ya da anahtar olmadan okunamaz.
  4. Gölge kopya (shadowing): USB'ye kopyalanan dosyanın adı, ayarlanırsa dosyanın tam kopyası merkezî sunucuya kaydedilir; bir olaydan sonra neyin çıktığı gösterilebilir.
  5. Süreli istisna: Kullanıcı gerekçe yazarak birkaç saatlik izin ister; ağ dışındaki dizüstü bilgisayar için yönetici çevrimdışı erişim kodu verir.

USB şifrelemede iki yol vardır: donanım şifreli bellek (şifreleme belleğin kendi yongasında yapılır, PIN ya da parolayla açılır) ve yazılım şifrelemesi (veri ajanla ya da Windows'un BitLocker To Go özelliğiyle şifrelenir). Politika hangisinin kabul edileceğini belirler ve şifresiz yazmayı engeller.

Tehdit

BadUSB nedir? Klavye gibi davranan USB aygıtları

BadUSB, ürün yazılımı (firmware) yeniden programlanmış bir USB aygıtının kendini başka bir aygıt türü olarak tanıttığı saldırı yöntemidir. Klavye gibi davranan aygıt oturum açmış kullanıcı adına komut yazar; ağ kartı gibi davranan aygıt bilgisayarın DNS ayarını değiştirip trafiği yönlendirir. SRLabs araştırmacıları yöntemi 31 Temmuz 2014'te bu adla yayımladı ve Black Hat 2014'te sundu. Zararlı yazılım tarayıcıları USB aygıtının ürün yazılımına erişemez; işletim sistemi de yeni takılan klavyeye varsayılan olarak güvenir.

Bu riske karşı cihaz kontrolünde kullanılan kurallar:

  • Tanınmayan bir klavye ya da ağ bağdaştırıcısı takıldığında aygıtı engellemek ya da yönetici onayı istemek.
  • Giriş aygıtlarını da model ve seri numarasıyla izinli listeye almak.
  • USB ağ bağdaştırıcılarını ve telefonla internet paylaşımını kapatmak; böylece kurum ağının denetimi dışında ikinci bir bağlantı açılmaz.

Gerçek vakalar

Taşınabilir aygıtla başlayan saldırılar: gerçek vakalar

İki vakada da saldırı, taşınabilir bir aygıtın denetimsiz biçimde bilgisayara bağlanabilmesinden yararlandı.

  • Stuxnet · 2010 · Kapalı ağda taşınabilir medya riski

    Zararlı, internete bağlı olmayan endüstriyel ortamlarda USB bellek, ağ paylaşımı ve proje dosyalarıyla yayılacak biçimde tasarlanmıştı. Hedef kontrol sistemini bulunca fiziksel süreci değiştirdi, operatörlere normal değerler göstererek müdahaleyi aylarca gizledi.

    Sonuç: Yüzlerce santrifüj zarar gördü; vaka, siber saldırının fiziksel süreci bozabileceğini gösteren en önemli örneklerden biridir.

    Cihaz kontrolü ile: Yalnız izinli USB aygıtları çalışır; her kopyalama kayda girer.

  • Kargoyla gönderilen USB kampanyası · 2022 · Klavye gibi davranan USB aygıtı

    ABD'deki savunma, sigorta ve ulaştırma kuruluşlarına paket içinde USB aygıtları gönderildi; bazılarında hediye kartı ya da resmî görünümlü mektup vardı. Takılan aygıt depolama değil klavye gibi davranıyor, komut çalıştırarak zararlı yüklemeye çalışıyordu.

    Sonuç: FBI, Ocak 2022'de kampanya hakkında kurumlara resmî uyarı yayımladı; paketler Ağustos 2021'den beri gönderiliyordu.

    Cihaz kontrolü ile: Tanınmayan USB aygıtı ve kendini klavye olarak tanıtan yeni aygıt kurala göre engellenir.

Seçim

Cihaz kontrolü ürününü seçerken sınanacak noktalar

  1. Ayrıntı düzeyi: Kural yalnız cihaz sınıfına mı, yoksa model, seri numarası, kullanıcı ve bilgisayara göre de yazılabiliyor mu?
  2. Şifreleme: USB'ye yazarken şifreleme zorunlu tutulabiliyor mu; donanım şifreli bellekler ve yazılım şifrelemesi birlikte yönetilebiliyor mu?
  3. Kayıt ve gölge kopya: Hangi dosyanın hangi cihaza kopyalandığı kaydediliyor mu; gerekirse dosyanın kopyası da saklanabiliyor mu?
  4. Çevrimdışı çalışma ve platform: Ağdan kopuk dizüstü bilgisayarda politika uygulanıyor ve süreli istisna verilebiliyor mu; sunucular ve macOS cihazlar kapsanıyor mu?
  5. Giriş ve ağ aygıtları: Klavye gibi davranan aygıtlar, Bluetooth ve USB ağ bağdaştırıcıları da denetleniyor mu?
  6. DLP ile birlikte çalışma: İzinli cihazda bile hassas içerikli dosyanın kopyalanması durdurulabiliyor mu?

Regülasyonlar

Taşınabilir ortam için regülasyon gereklilikleri

Taşınabilir ortamın denetlenmesi aşağıdaki gerekliliklerin çoğunda geçer; cihaz kontrolü bunun teknik kanıtını üretir ama uyumu tek başına karşılamaz. “Ne istiyor” sütunu bizim yorumumuzdur. UT, NIS2 Uygulama Tüzüğü (AB) 2024/2690'ı; SR, IEC 62443-3-3'teki sistem gereksinimini gösterir. Tüzük, bulut, veri merkezi ve yönetilen hizmet sağlayıcıları gibi belirli dijital altyapı ve hizmet kuruluşlarına uygulanır.

Cihaz kontrolü ile ilişkili regülasyon gereklilikleri
RegülasyonGereklilikNe istiyor
ISO/IEC 270017.10 · 8.12Depolama ortamları ve veri sızıntısını önleme
GDPRMadde 32/2 · yetkisiz ifşaGüvenlik düzeyi belirlenirken yetkisiz ifşa riskinin gözetilmesi (USB ve harici ortamla veri çıkışı bu risklerden biridir)
SOC 2CC6.7Bilginin taşınmasının ve çıkarılabilir ortamların korunması
TISAX3.1.4Mobil cihazların ve taşınabilir veri depolama ortamlarının yönetimi
IEC 62443SR 2.3Taşınabilir ve mobil cihazların kullanım denetimi
NIS221(2)(i) · UT 12.3Çıkarılabilir ortam politikası: kurumsal gerekçe yoksa bağlantının teknik olarak engellenmesi, otomatik çalıştırmanın kapatılması, kullanım öncesi zararlı kod taraması

Ürünler

Cihaz kontrolü ve uç nokta DLP ürünleri

İlk iki ürün cihaz düzeyinde, üçüncüsü içerik düzeyinde çalışır. Ivanti Device Control Windows ve macOS uç noktalarda çalışır; gölge kopya dosya adı kaydı ya da dosyanın tam kopyası olarak ayarlanabilir, izin çevrimiçi, çevrimdışı, geçici ya da zamanlanmış verilebilir. ManageEngine Device Control Plus'ta kurallar kullanıcı rolüne ve cihaza göre tanımlanır; politika bilgisayar çevrimdışıyken de uygulanır ve yazma yalnız BitLocker ile şifrelenmiş USB belleklere açılabilir. Kopyalanan dosyanın içeriğine bakılacaksa ve USB'nin yanında e-posta, bulut yükleme ve pano gibi kanallar da denetlenecekse ManageEngine Endpoint DLP Plus kullanılır. Seçimi satın almadan önce kendi ağınızda kavram doğrulamasıyla (PoC) birlikte yaparız.

Kaynaklar

Kaynaklar

Sayfadaki tanım, madde ve tarihler aşağıdaki kaynaklara dayanır; resmî metinler önce gelir (kontrol: 4 Ekim 2026).

Sık Sorulan Sorular

Cihaz kontrolü hakkında sık sorulan sorular

Cihaz kontrolü telefon şarjını ve USB klavyeyi de engeller mi?

Genellikle hayır. Telefonla dosya aktarımı ve internet paylaşımı kapatılabilir ama şarj sürer; politikada izinli olan klavye ve fareler de çalışmaya devam eder. Engelleme kuralı tanınmayan yeni giriş aygıtı ve depolama sınıfı için yazılır.

Kapalı ağlarda ve üretim hatlarında USB nasıl yönetilir?

Dosya taşımak için kurumca kayda alınmış bellekler tanımlanır, diğer bellekler engellenir; bellek kullanılmadan önce antivirüsle ya da ayrı bir tarama istasyonunda taranır. Endüstriyel kontrol sistemlerinde bu denetimin karşılığı IEC 62443-3-3'teki SR 2.3 gereksinimidir (taşınabilir ve mobil cihazların kullanım denetimi). NIS2 Uygulama Tüzüğü (AB) 2024/2690 da kapsadığı bulut, veri merkezi ve yönetilen hizmet sağlayıcılarından aynı adımları ister (Ek 12.3, yukarıdaki tablo).

Cihaz kontrolü KVKK açısından ne işe yarar?

Kişisel verinin taşınabilir bellekle çıkışını sınırlar ve kayda geçirir. KVKK'nın Kişisel Veri Güvenliği Rehberi (Nisan 2025), kişisel veri içeren cihazların kaybolmasına ya da çalınmasına karşı erişim yetkilendirmesi ve şifreleme kullanılmasının veri güvenliğine yardımcı olacağını belirtir; USB'ye yalnız şifreli yazma kuralı bunun teknik karşılıklarından biridir. Cihaz kontrolü tek başına KVKK yükümlülüklerini karşılamaz; idari tedbirlerle birlikte değerlendirilir.

Gölge kopya kişisel veri riski yaratır mı?

Tam kopya açıksa evet: USB'ye kopyalanan dosyanın kendisi merkezde saklanır ve kişisel veri içerebilir. Saklama yeri, süresi ve kopyaya kimin erişeceği baştan belirlenmeli; önce yalnız dosya adını kaydedip tam kopyayı yüksek riskli grup ve cihaz sınıflarıyla sınırlamak riski azaltır.

İlgili sayfalar

İlgili çözümler, ürünler ve regülasyonlar

USB kullanımını önce izleme modunda görün

Birkaç haftalık kayıt, kurumunuzda hangi USB belleğin ve çevre biriminin kimde kullanıldığını gösterir; izinli liste bu kayıttan çıkar. Kısa bir görüşmede PoC planını birlikte hazırlayalım.

PoC Görüşmesi Talep Edin ya da 0212 951 05 00